Os grupos de segurança permitem controlar o tráfego de entrada para uma instância de Network Load Balancer (NLB) com base em protocolos, portas e endereços IP. Este tópico explica como adicionar e remover uma instância de NLB de um grupo de segurança, além de descrever os principais comportamentos e restrições.
Como funciona
Por padrão, independentemente de a instância de NLB estar associada a um grupo de segurança, suas portas de listener aceitam todas as solicitações de entrada. Adicionar um grupo de segurança contendo apenas regras Allow não altera esse comportamento. Para restringir o acesso a endereços IP específicos, adicione pelo menos uma regra Deny ao grupo de segurança.
Os grupos de segurança do NLB aplicam-se exclusivamente ao tráfego de entrada. O tráfego de saída (respostas às solicitações do cliente) nunca é restrito; portanto, regras de saída são desnecessárias.
Grupo de segurança gerenciado
Ao criar uma instância de NLB, o sistema cria automaticamente um grupo de segurança gerenciado na mesma Virtual Private Cloud (VPC). Esse grupo de segurança é somente leitura: você pode visualizar as regras, mas não pode modificá-las.
O grupo de segurança gerenciado contém as seguintes regras:
|
Prioridade |
Ação |
Protocolo |
Source |
Intervalo de portas |
Descrição |
|
1 |
Allow |
Todos |
Endereços IP locais do NLB |
Todos |
Habilita a comunicação entre a instância de NLB e seus servidores backend, além de permitir o tráfego de verificação de integridade |
|
100 |
Allow |
Todos |
0.0.0.0/0 |
Todos |
Permite todo o tráfego de entrada por padrão |
|
(invisível) |
Deny |
Todos |
0.0.0.0/0 |
Todos |
Regra padrão de negação total integrada aos grupos de segurança básicos e avançados; a regra Allow de prioridade 100 tem precedência |
Não adicione regras Deny com prioridade 1 que tenham como alvo os endereços IP locais do NLB. Tais regras entram em conflito com o grupo de segurança gerenciado e podem interromper a comunicação entre a instância de NLB e seus servidores backend. Para verificar os endereços IP locais da sua instância de NLB, acesse o console do NLB.
Limitações
|
Item |
Detalhes |
|
Tipos de grupo de segurança suportados |
Grupo de segurança básico, grupo de segurança avançado |
|
Tipo de grupo de segurança não suportado |
Grupo de segurança gerenciado |
|
Necessidade de mesma VPC |
O grupo de segurança e a instância de NLB devem pertencer à mesma VPC |
|
Quantidade máxima de grupos de segurança |
Até 4 grupos de segurança por instância de NLB |
|
Mistura de tipos não permitida |
Todos os grupos de segurança associados a uma instância de NLB devem ser do mesmo tipo. Para mudar de básico para avançado, remova primeiro a instância de NLB do grupo de segurança básico. Para mudar de avançado para básico, remova primeiro a instância de NLB do grupo de segurança avançado |
|
Cálculo de cota |
Slots disponíveis para grupos de segurança = Cota de grupos de segurança de ENI para ECS − 1 (reservado para o grupo de segurança gerenciado) |
|
Cota de regras de grupo de segurança |
Slots disponíveis para regras = Cota de regras de grupo de segurança de ENI para ECS − número de regras no grupo de segurança gerenciado |
|
Instâncias legadas |
Instâncias de NLB criadas antes de 30 de setembro de 2022 (durante a prévia pública) não podem ser adicionadas a grupos de segurança. Substitua essas instâncias ou adquira novas para utilizar este recurso |
Para obter detalhes sobre as diferenças entre grupos de segurança básicos e avançados, consulte Basic and advanced security groups.
Pré-requisitos
Antes de começar, certifique-se de ter:
Uma instância de NLB com pelo menos um listener configurado. Consulte Create and manage NLB instances
Um grupo de segurança com as regras necessárias. Consulte Security groups.
Um grupo de segurança que pertença à mesma VPC da instância de NLB. Apenas grupos de segurança na mesma VPC da instância de NLB aparecem na lista de seleção.
Adicionar uma instância de NLB a um grupo de segurança
Acesse o console do NLB.
Na barra de navegação superior, selecione a região onde sua instância de NLB está implantada.
Na página Instances, clique em ID da instância. Na aba Instance Details, clique em aba Security Groups.
Clique em Create Security Group. Na caixa de diálogo Add NLB Instance to Security Group, selecione um ou mais grupos de segurança e clique em OK. Para criar um novo grupo de segurança diretamente nesta página, clique em Create Security Group na lista suspensa Security Groups. Uma instância de NLB pode ser associada a, no máximo, quatro grupos de segurança.
Para visualizar as regras de um grupo de segurança associado, clique em respectivo ID no painel de navegação à esquerda e selecione a aba Inbound Policies ou Outbound Policies. Para modificar as regras de entrada, clique em ID do grupo de segurança na seção Basic Information ou clique em ECS Console no canto superior direito da aba Security Groups para acessar a página Security Group Details no console do Elastic Compute Service (ECS). Consulte Modify a security group rule.
Remover uma instância de NLB de um grupo de segurança
O console permite remover apenas um grupo de segurança por vez.
Acesse o console do NLB.
Na barra de navegação superior, selecione a região onde sua instância de NLB está implantada.
Na página Instances, clique em ID da instância. Na aba Instance Details, clique em aba Security Groups.
Clique em ID do grupo de segurança que deseja remover e, em seguida, clique em Remove no canto superior direito.
Na caixa de diálogo Remove, clique em OK.
Operações de API
Utilize as operações de API a seguir para gerenciar programaticamente as associações de grupos de segurança:
|
Operação |
Descrição |
Exemplo |
|
Adiciona uma instância de NLB a um grupo de segurança |
Consulte a referência de API vinculada para parâmetros de solicitação e exemplos |
|
|
Remove uma instância de NLB de um grupo de segurança |
Consulte a referência de API vinculada para parâmetros de solicitação e exemplos |
Próximos passos
Configure o controle de acesso baseado em IP: Use security groups as blacklists or whitelists
Configure o controle de acesso baseado em protocolo e porta: Control NLB listener access with security groups
Saiba mais sobre os tipos de grupo de segurança: Security group types